CVE-2026-42326
ImageMagick: Heap Buffer Over-Read in IPTC encoder
Summary
Remediation
Upgrade to the fixed version using your package manager.
dotnet add package Magick.NET-Q8-arm64 --version 14.13.1
dotnet add package Magick.NET-Q16-x64 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-arm64 --version 14.13.1
dotnet add package Magick.NET-Q8-x64 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-x64 --version 14.13.1
dotnet add package Magick.NET-Q16-x86 --version 14.13.1
dotnet add package Magick.NET-Q8-x86 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-OpenMP-x64 --version 14.13.1
dotnet add package Magick.NET-Q8-OpenMP-x64 --version 14.13.1
dotnet add package Magick.NET-Q16-AnyCPU --version 14.13.1
dotnet add package Magick.NET-Q8-AnyCPU --version 14.13.1
dotnet add package Magick.NET-Q8-OpenMP-arm64 --version 14.13.1
dotnet add package Magick.NET-Q16-arm64 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-x86 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-AnyCPU --version 14.13.1
dotnet add package Magick.NET-Q16-OpenMP-arm64 --version 14.13.1
dotnet add package Magick.NET-Q16-OpenMP-x64 --version 14.13.1
dotnet add package Magick.NET-Q16-HDRI-OpenMP-arm64 --version 14.13.1
After upgrading, run your dependency scanner again to confirm the vulnerability is resolved.
Affected Packages (18)
| Package | Ecosystem | Affected | Fixed In |
|---|---|---|---|
| Magick.NET-Q8-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
| Magick.NET-Q16-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+227 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
| Magick.NET-Q8-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+227 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+208 more) | 14.13.1 |
| Magick.NET-Q16-x86 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+227 more) | 14.13.1 |
| Magick.NET-Q8-x86 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+227 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-OpenMP-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+108 more) | 14.13.1 |
| Magick.NET-Q8-OpenMP-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+108 more) | 14.13.1 |
| Magick.NET-Q16-AnyCPU | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+211 more) | 14.13.1 |
| Magick.NET-Q8-AnyCPU | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+211 more) | 14.13.1 |
| Magick.NET-Q8-OpenMP-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
| Magick.NET-Q16-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-x86 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+208 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-AnyCPU | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+208 more) | 14.13.1 |
| Magick.NET-Q16-OpenMP-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
| Magick.NET-Q16-OpenMP-x64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+108 more) | 14.13.1 |
| Magick.NET-Q16-HDRI-OpenMP-arm64 | nuget | 10.0.0, 10.1.0, 11.0.0, 11.1.0 (+56 more) | 14.13.1 |
Vulnerability Classification
Common Weakness Enumeration (CWE) identifiers for this vulnerability type.
- CWE-125Out-of-bounds ReadMITRE
- CWE-191
CVSS Score Breakdown
What the CVSS (Common Vulnerability Scoring System) 5.1 score means for each attack dimension.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
References
Frequently Asked Questions
- What is CVE-2026-42326?
- ImageMagick: Heap Buffer Over-Read in IPTC encoder This vulnerability has been assigned a severity rating of MEDIUM (CVSS score: 5.1/10).
- How do I check if my project is affected by CVE-2026-42326?
- CVE-2026-42326 affects Magick.NET-Q8-arm64, Magick.NET-Q16-x64 and Magick.NET-Q16-HDRI-arm64 (and 15 more). Use GeekWala's free vulnerability scanner to check your dependencies against CVE-2026-42326 and 200,000+ other known vulnerabilities.
Severity & Exploitability
Exploitation requires specific conditions or has limited impact. Remediate within weeks.
Also Known As
Related CVEs
- CVE-2026-25897MEDIUM
ImageMagick: Heap overflow in sun decoder on 32-bit systems may result in out of bounds write
- CVE-2026-33902MEDIUM
ImageMagick has a Stack Overflow via Recursive FX Expression Parsing
- CVE-2026-62343MEDIUM
ImageMagick: Heap Buffer Over-Write in morphology operation when an invalid kernel is provided
- CVE-2026-25986MEDIUM
ImageMagick has heap buffer overflow in YUV 4:2:2 decoder
- CVE-2026-40311MEDIUM
ImageMagick has a heap-use-after-free via XMP profile could result in a crash when printing the values.
- CVE-2026-27799MEDIUM
ImageMagick has a heap Buffer Over-read in its DJVU image format handler
- CVE-2026-61860LOW
ImageMagick: Use-After-Free when freetype initialization fails
- CVE-2026-61870LOW
ImageMagick: Memory leak in VIFF encoder when allocation fails
Check if you're affected
Scan your dependencies to see if this vulnerability affects your projects.
Scan Your Dependencies